Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
shirocrack — Apache Shiro のハッシュ用のシンプルなハッシュクラッカーで、Golang で書かれています。CVE-2024-4956 の悪用に有用です。 | Kitploit
ツール/GitHubGitHub/an00brektn/shirocrack
パスワードクラッキング脆弱性分析エクスプロイトハッシュ分析ウェブアプリケーション悪用
GitHuban00brektn/shirocrack

shirocrack

Apache Shiro のハッシュ用のシンプルなハッシュクラッカーで、Golang で書かれています。CVE-2024-4956 の悪用に有用です。

リポジトリを見る
21年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

shirocrack

Apache Shiro ハッシュ用のシンプルなハッシュクラッカー。CVE-2024-4956 の悪用に役立ちます。

手短に説明します

  • CVE-2024-4956 は Sonatype Nexus Repository のパストラバーサル脆弱性で、ネットワークアクセス権を持つ認証されていない攻撃者がパスを知っていればシステム上の任意のファイルを読み取ることができます。
  • 私が見たすべてのエクスプロイトデモは /etc/passwd を取得して終わりでした。それは良いのですが、脆弱性に付けられた重大なCVSSスコアを本当に説明しているわけではありません。
    • Nexus 3.60.0 はデフォルト設定で OrientDB(まだ完全に理解していない NoSQL データベース)を使用しています。
      • OrientDB の一部に「クラスタリング」という概念があり、当ツールの目的上、データはバイナリの .pcl ファイルに保存されます。
    • Nexus は以下のディレクトリに .pcl ファイルを保存します。
      • /nexus-data/db/OSystem
      • /nexus-data/db/component
      • /nexus-data/db/config
      • /nexus-data/db/security
    • /nexus-data/db/security/user*.pcl にはパスワードハッシュが含まれています。
  • このツールを作った理由:hashcat がこの形式をサポートしておらず、オンラインで見つけた唯一のクラッカーが Java で書かれていたからです(不都合):GitHub Gist - gquere
    • 作成者に文句があるわけではありません。ただ、もっと高速なものが欲しかっただけです。
  • 私はそれを Golang で書き直しました。これで十分でしょう。

使用方法

root@kitploit:~
$ ./shirocrack
[i] usage: ./shirocrack HASH wordlist.txt

$ ./shirocrack '$shiro1$SHA-512$1024$+rU2PizvJ/Nj7s4XDn866A==$5fGRXQstvAgoVA1N8ipEYzsQFFN8VqmNLsKs/Ka8x1FrxflDaxXprx/vwLhZDBOXABT72E0H/SNpnQSLQgW87g==' ./wordlist.txt
[+] Found match: 5fGRXQstvAgoVA1N8ipEYzsQFFN8VqmNLsKs/Ka8x1FrxflDaxXprx/vwLhZDBOXABT72E0H/SNpnQSLQgW87g==:an00brektn
[+] Success!
ツールをダウンロード